Apache · Tika-App · CVE-2025-54988
**Nome do Software Vulnerável e Versões Afetadas**
Apache Tika versões 1.13 through 3.2.1
**Description**
Um problema de injeção de Entidade Externa XML (XXE) existe no `tika-parser-pdf-module` (e `tika-core`) do Apache Tika. Isso permite que um invasor remoto realize ataques de XXE fornecendo um arquivo XFA especialmente manipulado incorporado em um PDF. A exploração bem-sucedida pode permitir que o invasor leia dados confidenciais ou acione solicitações maliciosas para recursos internos ou servidores de terceiros. O `tika-parser-pdf-module` é uma dependência de vários pacotes, incluindo `tika-parsers-standard-modules`, `tika-parsers-standard-package`, `tika-app`, `tika-grpc` e `tika-server-standard`.
**Recommendations**
Atualize o Apache Tika para a versão 3.2.2.